Supply chain атака компрометира WordPress плъгини на ShapedPlugin и зарази платени клиенти

Зловредни обновления са разпространявали бекдор чрез официалната система за актуализации

Няколко платени WordPress плъгина на ShapedPlugin са станали жертва на supply chain атака, при която компрометирани версии са били разпространявани чрез официалния механизъм за обновяване. Инцидентът е засегнал клиентите на Product Slider Pro, Real Testimonials Pro и Smart Post Show Pro, докато безплатните версии в WordPress.org не са били компрометирани.

Разследването на компанията Defiant, разработчик на Wordfence, показва, че злонамереният код е бил внедрен още на 21 май, а първите сигнали от потребители са се появили около 10 юни.

Скрит плъгин краде идентификационни данни

Според анализа заразените пакети съдържат файл LicenseLoader.php, който при достъп до административния панел на WordPress се свързва със сървър за управление и изтегля втори етап от атаката. Той се инсталира като фалшив WooCommerce плъгин под имена като woocommerce-subscription или woocommerce-notification, след което изтрива следите си.

Зловредният модул остава скрит от списъка с плъгини и позволява кражба на чувствителна информация, включително:

  • потребителски имена и пароли за WordPress;
  • сесийни бисквитки и данни за администраторски акаунти;
  • тайни ключове за двуфакторна автентикация;
  • идентификационни данни за базата данни и електронната поща;
  • данни за поръчки от WooCommerce за последните три месеца;
  • възможност за отдалечено записване на файлове.

Компрометирана е инфраструктурата за изграждане на версиите

Изследователите смятат, че нападателите са проникнали в процеса за компилиране и публикуване на платените версии. Времевите маркери и автоматизираните промени в пакетите подсказват за компрометирана build инфраструктура, а не за пробив в самия WordPress.

Инцидентът вече се проследява под идентификатор CVE-2026-10735.

Налични са корекции

ShapedPlugin и Wordfence потвърждават, че проблемът е отстранен в:

  • Product Slider Pro 3.5.4
  • Smart Post Show Pro 4.0.2
  • Real Testimonials Pro 3.2.6

Администраторите, открили подозрителни WooCommerce плъгини, трябва незабавно да сменят всички пароли, да генерират нови 2FA ключове и да проверят за неоторизирани потребителски акаунти.

Случаят показва, че компрометирането на веригата за доставки остава една от най-опасните заплахи за WordPress екосистемата, тъй като атакуващите използват доверието в официалните канали за разпространение.

e-security.bg

Подобни

Атака злоупотребява с механизма за обновяване на ViPNet
20.07.2026
Cyberattack_b
Kиберпрестъпници използват фалшив софтуер за разпространение на Starland RAT
17.07.2026
malware-via-canva-1080x600
Spirals криптира мрежа за по-малко от 24 часа след проникването
17.07.2026
Ransomware
OkoBot - нова зловредна платформа атакува криптопортфейли
17.07.2026
hellocreatio-ai-generated-8183045_640
ClickLock - нов macOS инфостийлър
17.07.2026
Business office building and machine learning system
Зловредни npm пакети на AsyncAPI заразиха хиляди разработчици
16.07.2026
npm

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
Измамническите сайтове в България: как да ги разпознаем, проверим и защитим себе си
6.10.2025
bulgaria3
Bitdefender пусна безплатен инструмент за проверка на телефонни номера
12.12.2025
telephoneAlamy